🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Activar firewall en DirectAdmin (CSF)

Actualizado el 20 de enero de 2026

¿Qué es CSF y por qué necesitas activarlo en DirectAdmin?

Cuando tienes un servidor con DirectAdmin, una de las primeras cosas que debes hacer es protegerlo. Un servidor sin firewall es como una casa con la puerta abierta: cualquiera puede entrar. Por eso, existe CSF (ConfigServer Security & Firewall), una herramienta de seguridad que actúa como un muro de contención entre tu servidor y el mundo exterior.

CSF no es un firewall cualquiera. Es un sistema de seguridad integral que monitorea conexiones, bloquea ataques de fuerza bruta, gestiona puertos y te permite controlar quién puede acceder a tu servidor. En el panel de DirectAdmin, puedes activarlo y configurarlo sin necesidad de ser un experto en Linux, aunque un poco de conocimiento ayuda.

Piensa en CSF como el portero de una discoteca: decide quién entra (puertos abiertos), quién no (IPs bloqueadas) y expulsa a los que causan problemas (ataques DDoS o intentos de acceso repetidos). Sin este portero, tu servidor está expuesto a todo tipo de amenazas.


Requisitos previos antes de activar el firewall

Antes de lanzarte a activar CSF en DirectAdmin, asegúrate de tener lo siguiente:

  • Acceso al panel de DirectAdmin como administrador (usuario admin).
  • Acceso SSH al servidor (por si necesitas hacer ajustes avanzados).
  • Conocimiento básico de qué puertos usa tu web (HTTP, HTTPS, SSH, FTP, correo, etc.).

Si no tienes claro qué puertos necesitas abrir, te recomiendo hacer una lista antes de empezar. Por ejemplo:

  • HTTP: puerto 80.
  • HTTPS: puerto 443.
  • SSH: puerto 22 (o el que hayas configurado).
  • FTP: puertos 20 y 21.
  • Correo: puertos 25, 110, 143, 993, 995.

[WARNING]
Si activas CSF sin abrir los puertos necesarios, podrías bloquear tu propio acceso al servidor. Asegúrate de tener una sesión SSH abierta antes de activarlo, por si necesitas revertir cambios.


Paso 1: Acceder a DirectAdmin y localizar CSF

Para empezar, inicia sesión en tu panel de DirectAdmin. Una vez dentro, busca la sección de Plugins o Administración. Dependiendo de la versión de DirectAdmin, CSF puede aparecer como un icono llamado "ConfigServer Security & Firewall" o directamente "CSF".

Si no lo ves a simple vista, es posible que necesites instalarlo primero. En la mayoría de los servidores con DirectAdmin, CSF ya viene preinstalado. Para comprobarlo, puedes ejecutar el siguiente comando por SSH:

which csf

Si el comando devuelve una ruta como /usr/sbin/csf, significa que está instalado. Si no, tendrás que instalarlo desde la línea de comandos.


Paso 2: Activar CSF desde DirectAdmin

Una vez que tengas acceso al plugin de CSF en DirectAdmin, sigue estos pasos:

  1. Haz clic en el icono de CSF.
  2. Verás una interfaz con varias pestañas. La más importante es Firewall Configuration.
  3. Busca la opción que dice TESTING MODE o Modo de prueba. Actívalo temporalmente. Esto te permitirá probar la configuración sin riesgo de bloquearte.
  4. En la misma pantalla, busca la opción Enable o Activar. Cámbiala a Yes.
  5. Guarda los cambios.

[TIP]
El modo de prueba es tu mejor amigo. Te avisará por correo electrónico cada vez que se bloquee una IP o se realice una acción, sin aplicar los bloqueos de forma definitiva. Úsalo durante las primeras 24 horas para ver qué ocurre.


Paso 3: Configurar puertos y servicios básicos

Ahora viene la parte más delicada: configurar qué puertos están abiertos. En la sección Firewall Configuration, busca la variable TCP_IN y TCP_OUT. Estas listas controlan los puertos de entrada y salida.

Por defecto, CSF incluye una lista estándar que funciona para la mayoría de servidores. Sin embargo, es recomendable revisarla y ajustarla según tus necesidades.

Ejemplo de configuración básica para TCP_IN:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995"

Explicación rápida:

  • 22: SSH.
  • 80: HTTP.
  • 443: HTTPS.
  • 25, 110, 143, 993, 995: Correo.
  • 21, 20: FTP.

Si usas DirectAdmin para gestionar dominios, también necesitarás abrir el puerto 2222 (el puerto de acceso al panel). Añádelo a la lista si no está.


Paso 4: Activar la protección contra ataques de fuerza bruta

Una de las mayores ventajas de CSF es su capacidad para detectar y bloquear ataques de fuerza bruta. Esto ocurre cuando alguien intenta adivinar contraseñas de SSH, FTP o correo electrónico miles de veces.

En la configuración de CSF, busca las opciones:

  • LF_SSHD: Detecta intentos fallidos de SSH.
  • LF_FTPD: Detecta intentos fallidos de FTP.
  • LF_EXIM: Detecta intentos fallidos de correo.

Activa todas estas opciones y establece un límite razonable. Por ejemplo, si alguien intenta conectarse por SSH 5 veces en 10 minutos, CSF bloqueará esa IP automáticamente.

Un buen punto de partida es:

LF_SSHD = "5"
LF_SSHD_PERM = "1"

Esto significa que tras 5 intentos fallidos, la IP se bloquea permanentemente. Si prefieres un bloqueo temporal, cambia el valor de LF_SSHD_PERM a 0 y define cuánto tiempo dura el bloqueo en LF_SSHD_BLOCK_TIME.


Paso 5: Configurar alertas por correo electrónico

CSF puede enviarte notificaciones por correo cada vez que bloquea una IP o detecta actividad sospechosa. Esto es muy útil para mantenerte informado sin tener que mirar el servidor constantemente.

En la configuración, busca la opción LF_ALERT_TO y escribe tu dirección de correo electrónico. También puedes configurar LF_ALERT_FROM para personalizar el remitente.

Activa también LF_ALERT_REBOOT para recibir un aviso si el servidor se reinicia. Esto te ayudará a detectar posibles problemas.

[INFO]
Las alertas de CSF son textos planos, fáciles de leer. No esperes gráficos ni dashboards avanzados. Es un sistema simple pero efectivo.


Paso 6: Probar el firewall y verificar que todo funciona

Después de activar CSF y configurar los puertos, es hora de probar. Primero, desactiva el modo de prueba en la configuración. Luego, desde tu navegador, intenta acceder a tu web, al panel de DirectAdmin y al correo. Todo debería funcionar con normalidad.

También puedes probar desde SSH con el siguiente comando:

csf -l

Esto te mostrará la lista de reglas activas. Si ves que los puertos 80, 443 y 2222 están abiertos, todo está correcto.

Para verificar si CSF está bloqueando algo:

csf -v

Este comando muestra el estado del firewall en tiempo real.


Solución de problemas comunes

1. Me he bloqueado mi propia IP

Esto es más común de lo que parece. Si te bloqueas a ti mismo, tienes dos opciones:

  • Acceder al servidor por otra vía (por ejemplo, desde otra IP o mediante la consola del proveedor).
  • Ejecutar el siguiente comando por SSH para eliminar tu IP de la lista de bloqueados:
csf -ar TU_IP

2. Mi web dejó de cargar

Revisa que los puertos 80 y 443 estén en la lista TCP_IN. Si usas SSL, el 443 es obligatorio. También revisa si has bloqueado accidentalmente alguna IP legítima.

3. El correo no funciona

Asegúrate de que los puertos de correo (25, 110, 143, 465, 587, 993, 995) estén abiertos. Además, si usas DirectAdmin para gestionar el correo, verifica que el puerto 2222 esté también abierto.


Preguntas frecuentes sobre CSF y DirectAdmin

¿Puedo desactivar CSF si tengo problemas?

Sí, puedes desactivarlo desde DirectAdmin o por SSH con el comando:

csf -x

Esto detiene el firewall temporalmente. Para volver a activarlo:

csf -e

¿CSF afecta al rendimiento del servidor?

En general, CSF consume muy pocos recursos. Es un firewall basado en iptables, por lo que su impacto es mínimo. Sin embargo, si tienes muchas reglas o un tráfico muy alto, puede notar una ligera carga.

¿Qué hago si no encuentro el plugin de CSF en DirectAdmin?

Si no aparece, es posible que tu proveedor de hosting no lo haya instalado. Puedes instalarlo manualmente por SSH siguiendo la documentación oficial de ConfigServer. También puedes contactar con tu proveedor para que lo activen.

¿CSF es compatible con otros paneles?

Sí, CSF funciona con otros paneles como cPanel, Plesk y también con Syspanel (antes conocido como HestiaCP). Si usas Syspanel, recuerda que el puerto de acceso es el 2106. La configuración es similar, aunque los nombres de las opciones pueden variar ligeramente.


Conclusión: tu servidor merece estar protegido

Activar CSF en DirectAdmin es una de las mejores decisiones que puedes tomar para proteger tu servidor. No solo bloquea ataques externos, sino que también te da control total sobre quién puede acceder a tus servicios.

Aunque al principio pueda parecer abrumador, con esta guía y un poco de paciencia, tendrás tu firewall configurado en menos de una hora. Recuerda siempre usar el modo de prueba al principio y revisar las alertas de correo para entender qué está pasando.

Si tienes dudas, no dudes en consultar la documentación oficial de CSF o preguntar en foros especializados. La seguridad de tu servidor no es un lujo, es una necesidad. Y con CSF en DirectAdmin, tienes una herramienta potente y gratuita a tu disposición.


Glosario rápido

  • CSF: ConfigServer Security & Firewall.
  • DirectAdmin: Panel de control de hosting.
  • iptables: Sistema de firewall de Linux.
  • Fuerza bruta: Ataque que intenta adivinar contraseñas.
  • Puerto: Canal de comunicación de red.
  • Syspanel: Panel de control alternativo (puerto 2106).

[TIP FINAL]
Programa una revisión mensual de tus reglas de CSF. Las necesidades de tu servidor cambian con el tiempo, y es bueno mantener el firewall actualizado. Una IP que antes era segura, hoy podría estar comprometida.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel